zimo mobile logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
Upravljaj obavijestima
  • Prijavi se na newsletter
  • Imaš priču? Pošalji
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
Nova TV
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
  • zimo logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
  • Dnevnik.hr
  • Vijesti
  • Sport
  • Showbizz
  • Lifestyle
  • Putovanja
  • Zdravlje
  • Biznis
  • Zabava
  • Teen
  • Tv
Ostalo

Wordpress security checklista by Neuralab

Brza checklista za osiguravanje Wordpress web sjedišta. Od instaliranja do održavanja

Zimo
Zimo
Neuralab | 03.12.2012. / 14:49 komentari

Podijeli

Wordpress security checklista by Neuralab

Iako niti jedan CMS nije 100% siguran, zadaća svakog web developera je da taj postotak poveća koliko god je moguće. Smatrajte stoga ovu “checklistu” postupkom kojim ćemo smanjiti vjerojatnost upada na WordPress sjedište, no imajte na umu da ona rješava samo tehnološke postupke, tj. ukradeni laptop ili iPhone sa spremljenim šiframa poništava sve ove točke pa držite barem jedno oko otvorenim.

tri vijesti o kojima se priča Zvjezdani tok iz galaksije M61 Tek je počeo s radom Već prva snimka opservatorija Vera C. Rubin zapanjila astronome i otkrila skrivenu tajnu jedne poznate galaksije iPhone Air Odustali od nasljednika? Ovaj telefon trebao je pokrenuti novi trend na tržištu, no korisnici su mu pokazali palac dolje Pad asteroida, ilustracija Sad znamo i to NASA-ino superračunalo provelo 400.000 simulacija i sve upućuju na istu godinu u kojoj će Zemlja biti uništena

Prije instalacije...


1. Preuzmite najnoviju stabilnu verziju WordPressa sa službene stranice


Staro softveraško pravilo nalaže da se u produkciju ne ide sa verzijama software-a koje završavaju sa “0”, a to vrijedi i za WordPress. Na primjer, nije mudro živu stranicu nadograditi na WP 3.5.0. Bolje je da pričekate tjedan, dva, tri dok community nije upozorio i otklonio propuste koji su nastali pri velikim doradama sustava. Tipični kandidati za produkcijsku instalaciju su npr. 3.4.9 verzije pošto su na njima sve značajke temeljito istestirane i ispravljene. Pročitajte Wiki ukoliko želite saznati više informacija o verzioniranju software-a.


2. Osigurajte web server ili cloud platformu


Šifre koje čuvaju “LAMP stack” moraju biti “randomizirane” riječi (npr. “c7Xke96H18jQ35”) kako bi se spriječili dictionary napadi, a otvorite samo one portove koji su potrebni za nesmetano funkcioniranje web sjedišta. Također, uklonite software koji operativno ne koristite na serveru te izvršavajte regularni update cijelog sustava. Osiguravanje Linux servera je tema preopsežna za ovakav članak pa vas upućujemo na Google ukoliko sami održavate hosting platformu. Sretno vam na tom putu jer do današnjeg dana Google sadržava preko 498.000.000 tematskih odgovora :)


3. Kreirajte sigurnu MySQL bazu podataka


Kod kreiranja baze potrebno je odrediti naziv same baze podataka, korisničko ime te lozinku za pristup. Neka sve tri riječi budu “randomizirani” hashevi, a kreirane šifre čuvajte pomoću odličnog i besplatnog alata -> http://keepass.info/

Inače, ovakav način obrane zove se “Security through obscurity”, a više informacija pronađite u opsežnom Wiki članku-


4. Promijenite tajne WP Salt ključeve


WordPress osigurava svoje lozinke tako da “zasoli” sve što vi unesete kao lozinku. Ti tajni ključevi koje služe za “soljenje” se nalaze unutar wp-config.php datoteke, a nove možete kreirati na službenom WP sjedištu.


5. Uklonite “kod” koji prikazuje verziju WordPressa u temi


Ovaj korak možete napraviti pri izgradnji teme no istu stvar možete napraviti i pomoću dodatnih sigurnosnih alata koje ćemo instalirati nakon core WP instalacije.

Tijekom instalacije...


6. Prefiksacija WP tablica


WordPress prilikom instalacije nudi na izbor tzv. table_prefix. Odaberite neki random skup brojeva i slova npr. “c7Xke96H18jQ35”. Što se time postiže? Osoba koja izvršava napad na WP sada ne zna kako se zovu vaše tablice u bazi (te i to mora pogađati). Samim time smo dodali još jedan sloj obrane :)


7. Ne koristite “Admin” za naziv administratorskog korisnika


Odaberite neko smisleno ime npr. “MisoKovac” ili slično.  Kao i u točki 6, haker će sada morati dodatno pogađati kako se zove administrator da bi dobio pristup WordPressu.


8. Koristite jake šifre


Ovo pravilo se odnosi na cijelu checklistu, a glasi:

  • lozinka mora sadržavati barem 15 slova i barem 5 brojeva
  • slova moraju biti kombinacija malih i VELIKIH
  • ne unosite brojevne ili slovne slijedove npr. “12345” ili “abcdef”
  • primjer dobre lozinke: “l2Ap7mDp502BkeLap10f5”

Odmah nakon instalacije...


9. Instalirajte sigurnosne alate (pluginove)


  1. WP security scan - http://wordpress.org/extend/plugins/wp-security-scan/
  2. WordPress exploit scanner - http://wordpress.org/extend/plugins/exploit-scanner/
  3. Website defender - http://wordpress.org/extend/plugins/websitedefender-wordpress-security/
  4. XCloner - http://wordpress.org/extend/plugins/xcloner-backup-and-restore/

Svaki od ovih alata ima svoje postavke koje morate dodatno proučiti te primjeniti. XCloner doduše služi samo za backup cijelog sustava, dok prva tri služe za analizu i popravak postojeće instalacije. Svi pluginovi su ažurirani na dnevnoj bazi te ekstenzivno korišteni od zajednice, a biti će vam velika pomoć pri osiguravanju WP sjedišta. Provjerite i našu internu listu pluginova ukoliko vam treba i neka druga funkcionalnost.


10. Osigurajte WP admin sučelje


WP-Admin sučelje se može osigurati s gore navedenim alatima, a neki od načina su: dozvoljavanje pristupa samo određenim IP adresama, locking-out korisnika koji više od tri puta unesu krivu lozinku i sl.


11. Minimizirajte FTP dopuštenja


Počnite sa “755” za direktorije te za datoteke namjestite dopuštenja na “644”. Povećajte dopuštenja samo ukoliko ne možete nešto ”uploadati” ili uređivati.


12. Promijenite putanju do wp-config.php datoteke


Od WP verzije 2.6,  wp-config.php je moguće premjestiti jedan level iznad root mape. Tako svim domain-level napadima onemogućavate pristup do wp-config datoteke tj. dodajete još jedan sigurnosni sloj.

Za vrijeme korištenja stranice...


13. Uklonite nepotrebne teme i pluginove


Pluginovi i teme su jednostavna stražnja ulazna vrata na WP instalaciju stoga svakako uklonite nekorištene pluginove i onemogućene teme. Administriranje i “backupiranje” će biti čišće, brže i jednostavnije pa time dobivate i dodatni razlog da krenete u “purge” akciju.


14. Regularno nadograđujte WP sjedište


Pratite verzije te osvježavajte WP instalaciju. Uglavnom, opće uvriježeno mišljenje je da se kod velike većine napada radi upravo o starim verzijama WP sustava, no sjetite se pravila br.1 … oprezno i mudro s “0” verzijama.


15. Prijavite sigurnosne propuste


Napravite WP zajednici uslugu i prijavite sumnjivo ponašanje čim naiđete na njega (bilo kod originalnih datoteka ili raznovrsnih pluginova) na security@wordpress.org ili plugins@wordpress.org.

Krešimir Končić, Neuralab

Mislite li da je ovo potpuni pregled koraka za osiguravanje Wordpressa? Komentirajte, pišite ili tweetajte na @transmeettv...


Neuralab je digitalno-kreativna agencija koja niže jedinice i nule od 2007.godine. Kreira web projekte, mobilne i facebook aplikacije, producira video uratke kroz Transmeet.Tv sub-brand te zajedno s klijentima realizira cjelokupnu online strategiju.

Follow @transmeettv

PODIJELJENO 0 PUTA

Podijeli

aktualno najčitanije
Nova akcija Europola: Objavili “kraj igre” kibernetičkim kriminalcima
Na udaru infrastruktura
Nova akcija Europola: Objavili “kraj igre” kibernetičkim kriminalcima
Uništavač svjetova: Astronomi u arhivskim podacima otkrili zapis o zvjezdanoj oluji 10.000 puta jačoj od solarnih oluja
Nezamislivo nasilan kozmički događaj
Uništavač svjetova: Astronomi u arhivskim podacima otkrili zapis o zvjezdanoj oluji 10.000 puta jačoj od solarnih oluja
Znate li koliko stoji Appleova “izrezana čarapa”? Ovo je najbolji dokaz kako će obožavatelji kupiti sve s logom jabuke
I to dobro platiti
Znate li koliko stoji Appleova “izrezana čarapa”? Ovo je najbolji dokaz kako će obožavatelji kupiti sve s logom jabuke
NASA-ino superračunalo provelo 400.000 simulacija i sve upućuju na istu godinu u kojoj će Zemlja biti uništena
Sad znamo i to
NASA-ino superračunalo provelo 400.000 simulacija i sve upućuju na istu godinu u kojoj će Zemlja biti uništena
Šok za fanove nove zvijezde s Billboarda: Usamljeni kauboj ih je oduševio, a onda su saznali istinu
Nisu mogli vjerovati
Šok za fanove nove zvijezde s Billboarda: Usamljeni kauboj ih je oduševio, a onda su saznali istinu
Geomagnetska oluja otkazala lansiranje satelita na Mars
Misiju plaća Bezos
Geomagnetska oluja izaziva sve više problema: Prizemljena je važna divovska raketa
NASA-ino superračunalo provelo 400.000 simulacija i sve upućuju na istu godinu u kojoj će Zemlja biti uništena
Sad znamo i to
NASA-ino superračunalo provelo 400.000 simulacija i sve upućuju na istu godinu u kojoj će Zemlja biti uništena
Ovaj telefon trebao je pokrenuti novi trend na tržištu, no korisnici su mu pokazali palac dolje
Odustali od nasljednika?
Ovaj telefon trebao je pokrenuti novi trend na tržištu, no korisnici su mu pokazali palac dolje
Korisnici WhatsAppa bit će oduševljeni: Evo što će koristiti umjesto telefonskih brojeva
Opcija u razvoju
Korisnici WhatsAppa bit će oduševljeni: Evo što će koristiti umjesto telefonskih brojeva
Znanstvenici iznenađeni: Otkrili potpuno novu vrstu pčele, zbog jednog detalja dobila jezivo ime
Zastrašujući izgled
Znanstvenici iznenađeni: Otkrili potpuno novu vrstu pčele, zbog jednog detalja dobila jezivo ime
Već prva snimka opservatorija Vera C. Rubin zapanjila astronome i otkrila skrivenu tajnu jedne poznate galaksije
Tek je počeo s radom
Već prva snimka opservatorija Vera C. Rubin zapanjila astronome i otkrila skrivenu tajnu jedne poznate galaksije
Prvi službeni let "Tajanstvenog zmaja": Kineski misteriozni dron snimljen u pratnji dva borbena zrakoplova
Konačna verzija?
Prvi službeni let "Tajanstvenog zmaja": Kineski misteriozni dron snimljen u pratnji dva borbena zrakoplova

Vezane vijesti

Ne propustite ni ovo

vijesti
Šokantno otkriće: Hitlerov DNK otkriva mračne tajne koje je skrivao cijeli život
Novi detalji
Šokantno otkriće: Hitlerov DNK otkriva mračne tajne koje je skrivao cijeli život
Brine li inflacija Hrvate i koliko ih ove godine ide na skijanje? Provjerili smo koliko duboko morate posegnuti u džep za skijašku avanturu
Brine li ih inflacija?
Hrvati ga obožavaju, ali pitanje je tko si ga može priuštiti: "Ne znam od čega ljudi žive"
Procurila snimka atentata u Albaniji
UŽAS KOD AERODROMA
VIDEO Procurila snimka atentata na albanskog mafijaša: Prolaznici su sve gledali
show
Ljupka Gojić Mikić otvara pizzeriju u Zagrebu
''Sretno!''
Ljupka Gojić Mikić i naš proslavljeni nogometaš objavili veliku vijest: ''Još malo...''
Lauru Gnjatović iznenadilo pitanje o njoj na kvizu
''I onda - bam!''
Našu misicu iznenadila neočekivana situacija: ''O, Bože, jesam li ja upravo ušla u povijest?''
Zavirite u luksuzni stan Sonje Kovač
pogledajte video!
Zavirite u luksuzni stan Sonje Kovač: Ima 130 kvadrata, a otvoreno je progovorila i o financijama!
zdravlje
Najgori karcinomi: 5 najpodmuklijih vrsta raka koje gotovo nitko ne prepozna dok nije prekasno
Onkolozi upozoravaju
Najgori karcinomi: 5 najpodmuklijih vrsta raka koje gotovo nitko ne prepozna dok nije prekasno
Kad probava stane: Što piti da se tijelo opet pokrene?
Pokrovitelj Donat
Kad probava stane: Što piti da se tijelo opet pokrene?
E-cigarete nisu bezopasne: Ovo se događa s vašim srcem dok “vejpate”!
Šokantni učinci
E-cigarete nisu bezopasne: Ovo se događa s vašim srcem dok “vejpate”!
zabava
Medvjed im ušetao u kuću, ali nije bio spreman na ovakav otpor
Čovječe…
Medvjed im ušetao u kuću, ali nije bio spreman na ovakav otpor
Dalmatinac napravio pravu kolonu, a kad vidite zašto nećete se prestati smijati
Zanimljivo
Dalmatinac napravio pravu kolonu, a kad vidite zašto nećete se prestati smijati
Na ovom kvizu prolaze samo oni koji "pamte sve i svašta"
Pokažite što znate!
Na ovom kvizu prolaze samo oni koji "pamte sve i svašta"
tech
NASA-ino superračunalo provelo 400.000 simulacija i sve upućuju na istu godinu u kojoj će Zemlja biti uništena
Sad znamo i to
NASA-ino superračunalo provelo 400.000 simulacija i sve upućuju na istu godinu u kojoj će Zemlja biti uništena
Ovaj telefon trebao je pokrenuti novi trend na tržištu, no korisnici su mu pokazali palac dolje
Odustali od nasljednika?
Ovaj telefon trebao je pokrenuti novi trend na tržištu, no korisnici su mu pokazali palac dolje
Korisnici WhatsAppa bit će oduševljeni: Evo što će koristiti umjesto telefonskih brojeva
Opcija u razvoju
Korisnici WhatsAppa bit će oduševljeni: Evo što će koristiti umjesto telefonskih brojeva
sport
Detalji o ždrijebu novog izdanja Lige nacija: Hrvatska će biti u drugom potu
Sve je poznato
Detalji o ždrijebu novog izdanja Lige nacija: Hrvatska će biti u drugom potu
Livaković povukao radikalan potez za spas karijere: "Situacija je postala vrlo neugodna..."
razljutio španjolce
Livaković povukao radikalan potez za spas karijere: "Situacija je postala vrlo neugodna..."
Igor Tudor pred novim poslom: Odlazak onamo sve bi iznenadio
nisu saudijci
Igor Tudor pred novim poslom: Odlazak onamo sve bi iznenadio
tv
Kumovi: Prežalio je i majku i oca, ali njega neće
KUMOVI
Prežalio je i majku i oca, ali njega neće
Kumovi: Tko je ona i što radi u njihovoj kući?
KUMOVI
Kumovi: Tko je ona i što radi u njihovoj kući?
Kumovi: Ovo je možda zadnji razgovor oca i sina
KUMOVI
Ovo je možda zadnji razgovor oca i sina
putovanja
Na ručak kod Debelog: Nogometna gostionica koja već 30 godina hrani Zagrepčane
Nostalgija u tanjuru
Na ručak kod Debelog: Nogometna gostionica koja već 30 godina hrani Zagrepčane
Planinska kuća u NP Sjeverni Velebit, Airbnb
Ovo se zove odmor!
Ima li išta bolje od ovoga? Planinska kuća na Velebitu s prekrasnim pogledom na more
Sveti bosiljak: Čistač jetre i antidepresiv iz vrta koji je osobito omiljen zimi
Lijek iz vrta
Sveti bosiljak: Čistač jetre i antidepresiv iz vrta koji je osobito omiljen zimi
novac
Danska u panici zbog kineskih autobusa koji su trebali voziti Zagrebom: Moguće ih je isključiti iz daljine
kamikaze na cesti
Danska u panici zbog kineskih autobusa koji su trebali voziti Zagrebom: Moguće ih je isključiti iz daljine
Poznati trgovački lanac odjeće i obuće na putu do bankrota. Sumnje vjerovnika izazvale su domino-efekt
ostalo 6 poslovnica
Poznati trgovački lanac odjeće i obuće na putu do bankrota. Sumnje vjerovnika izazvale su domino-efekt
Ovo su milijarderi koji stoje iza carstva izgrađenog na jednostavnom, ali revolucionarnom izumu – šlagu bez mlijeka
Slatki imperij
Ovo su milijarderi koji stoje iza carstva izgrađenog na jednostavnom, ali revolucionarnom izumu – šlagu bez mlijeka
lifestyle
Kraljica Letizia u kaputu ukrašenom cvjetnim uzorkom
BAŠ JE WOW
Ružičasta haljina kraljice Letizije stvarno je lijepa, ali kaput - kaput je spektakl
Kultne frizure 80-ih i 90-ih
Bile su hit
Nisu za zaborav: Odaberite najljepšu frizuru iz 80-ih i 90-ih
Recept za mekani kuglof sa sirom i čokoladom
Uz kavu
Biskvit je tako mekan, ali krema je božanstvena: Pročitajte recept za najfiniji kuglof
sve
Ljupka Gojić Mikić otvara pizzeriju u Zagrebu
''Sretno!''
Ljupka Gojić Mikić i naš proslavljeni nogometaš objavili veliku vijest: ''Još malo...''
Na ručak kod Debelog: Nogometna gostionica koja već 30 godina hrani Zagrepčane
Nostalgija u tanjuru
Na ručak kod Debelog: Nogometna gostionica koja već 30 godina hrani Zagrepčane
Kraljica Letizia u kaputu ukrašenom cvjetnim uzorkom
BAŠ JE WOW
Ružičasta haljina kraljice Letizije stvarno je lijepa, ali kaput - kaput je spektakl
 

Nastavi čitati

Ostalo
Učenici ekonomske škole Velika Gorica (Foto: Dnevnik.hr) - 1
Osvojili vrijedne nagrade

Izostaje potpora države: Oni su srednjoškolci iz Velike Gorice i imaju projekte koji se sviđaju poslodavcima

piše
Ostalo
Matematika (Foto: Getty Images)

Najveća hrvatska IT kompanija osigurat će našim matematičarima pripremu za olimpijadu

piše Valentina Pavlica
Ostalo
Bill Gates (Foto: AFP)
Prljava posla

Bill Gates staklenkom izmeta podržao kinesku zahodsku revoluciju

piše Martina Čizmić
Ostalo
Asteroid Oumuamua (Foto: AFP)
Oumuamua zbunjuje znanstvenike

Misteriozni asteroid: Gigantsku ''solarnu jedrilicu'' u naš Sunčev sustav poslala je druga civilizacija?!

piše
Ostalo
Paul Allen, suosnivač Microsofta (Foto: AFP)
nakon teške bolesti

"Stvorio je magične proizvode":  Preminuo suosnivač Microsofta Paul Allen

piše
Ostalo
Slika nije dostupna
Radioeksplozije

Signali izvanzemaljaca, pogona svemirskih brodova ili sudar crnih rupa? Jedno je sigurno - broj se udvostručio

piše E.P.
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Politika zaštite privatnosti
  • Politika o kolačićima
  • Dnevnik
  • Nova Plus
  • Gol.hr
  • Zadovoljna
  • Kreni Zdravo
  • NovaTV
  • DomaTV
Upravljaj obavijestima